Un’indagine pubblicata nella prima settimana di settembre ha messo i televisori LG al centro di una delle polemiche sulla privacy più serie dell’anno. Il canale statunitense di hardware Gamers Nexus, diretto da Steve Burke, ha lavorato insieme a Level1Techs, il team di Wendell Wilson, e a un gruppo di ricercatori di sicurezza indipendenti per analizzare diversi OLED del marchio acquistati nei negozi, tra cui il G3 e il G5, il modello di fascia alta del 2025. Secondo il team, il lavoro ha richiesto circa 500 ore e il risultato è un video di oltre due ore che documenta quali dati raccolgono questi televisori, quando e verso dove li inviano.
Le loro conclusioni hanno due livelli che conviene non confondere. Nei televisori così come escono dalla scatola, i ricercatori hanno verificato che scansionano la rete domestica per identificare gli apparecchi collegati e che il sistema di riconoscimento dei contenuti continua a funzionare anche quando la TV viene usata solo come schermo HDMI. E in un secondo passaggio, sfruttando vulnerabilità del sistema operativo webOS, hanno dimostrato che un televisore compromesso può trasformarsi in un microfono remoto con lo schermo apparentemente spento.
LG respinge le accuse principali. Sostiene che i suoi televisori non registrano le conversazioni in casa e che la raccolta dei dati di visione si attiva solo con consenso esplicito. La portata della vicenda spiega il clamore: LG ha circa 216 milioni di smart TV in uso in tutto il mondo, 49 milioni dei quali negli Stati Uniti.
Cosa è stato verificato nei televisori di serie
La parte più solida dell’indagine, e quella che LG non contesta nella sostanza, è quella che riguarda qualsiasi televisore non manomesso.
Un inventario di tutto ciò che c’è in casa
Attraverso l’analisi del traffico di rete e del firmware, i ricercatori hanno osservato che i televisori esplorano la rete locale e catalogano ciò che trovano: cellulari, computer, smartwatch, stampanti, switch di rete, server e persino impianti di climatizzazione. Di ogni apparecchio registrano il nome, l’indirizzo IP interno e identificatori derivati dall’indirizzo MAC, la targa univoca della scheda di rete.
«Il televisore ha scansionato tutta la nostra rete e ha trovato decine di dispositivi che non c’entravano nulla, compresi smartwatch e cellulari di membri del team che non sapevano nemmeno che stessimo lavorando a questo», ha spiegato Burke. E ha sottolineato la sfumatura più importante: «Questa è una funzionalità nativa del televisore. Non è servita alcuna vulnerabilità».
Non si fermano alla propria rete. I televisori raccolgono anche i nomi delle reti wifi vicine e l’intensità del loro segnale, cioè quelle dei vicini di casa. Secondo l’indagine, tutto questo avviene senza configurare nulla: basta collegare il televisore.
Il riconoscimento dei contenuti non si spegne con l’HDMI
La tecnologia in questione si chiama ACR, sigla di riconoscimento automatico dei contenuti. Funziona campionando ciò che appare o suona sul televisore, generando un’impronta digitale e confrontandola con un database di riferimento per identificare cosa si sta guardando: una serie, una pubblicità, un film o un videogioco.
La scoperta rilevante è che nei televisori analizzati l’ACR gira come un processo in background, indipendente dall’ingresso attivo. In altre parole: continuava a funzionare quando il televisore faceva da semplice monitor per una console o un computer collegati via HDMI, non solo con le app della TV stessa. «Anche usare uno smart TV LG come un monitor stupido non blocca necessariamente tutte le funzionalità di cui parliamo», ha riassunto Burke. I ricercatori hanno inoltre registrato un flusso costante di dati verso LG Ad Solutions, la filiale pubblicitaria dell’azienda.
Più dispositivi che televisori
Gamers Nexus collega quell’inventario al business pubblicitario. LG Ad Solutions vanta nei suoi materiali commerciali di poter raggiungere 363 milioni di «dispositivi secondari indirizzabili» negli Stati Uniti, una cifra molto superiore ai 216 milioni di smart TV che il marchio ha in tutto il mondo. Per il team, la scansione della rete domestica potrebbe spiegare quella differenza. Il video recupera inoltre alcune dichiarazioni di un dirigente di LG Ad Solutions in un’intervista di settore: «Sappiamo chi vive nella casa LG, sappiamo quali dispositivi ci sono e sappiamo come estendere quella portata al cellulare».
Burke lo riassume così: alcune di queste aziende guadagnano già più margine con la pubblicità mirata che con la vendita del televisore stesso.
Ciò che è stato dimostrato solo su un televisore compromesso
La parte più allarmante dell’indagine è anche quella che richiede più precisione, perché non descrive il funzionamento normale del televisore.
I ricercatori hanno trovato vulnerabilità di esecuzione di codice remoto in servizi di webOS esposti alla rete. Le hanno comunicate a LG seguendo la procedura di divulgazione responsabile: non hanno pubblicato né i dettagli tecnici né gli identificativi delle vulnerabilità, per dare all’azienda il tempo di pubblicare una patch prima.
Sfruttando quelle falle, hanno preso il controllo di un LG G5 e lo hanno trasformato in un dispositivo di ascolto. Con lo schermo nero, come se fosse spento, il televisore ha catturato audio comprensibile tramite il suo microfono integrato. Quando hanno scollegato il cavo di rete, lo ha salvato in locale; ricollegandolo, lo ha inviato.
«Siamo riusciti a recuperare trascrizioni in testo semplice di conversazioni e comandi vocali, e a usare il televisore per registrare da una webcam e da un microfono mentre sembrava spento. E la registrazione è uscita pulita», ha raccontato Burke. Il team afferma che tra il materiale catturato in testo semplice è arrivato a comparire un numero di previdenza sociale, che parte del materiale era troppo sensibile per essere pubblicato e che, dopo aver disattivato il microfono principale del televisore, hanno trovato un altro microfono operativo nel telecomando. «Non costa molto salvare del testo per sempre», ha osservato Wendell Wilson.
La conclusione che se ne trae non è che gli LG registrino di default, ma qualcosa di diverso e altrettanto preoccupante: un televisore con microfono sempre connesso alla rete è un bersaglio interessante, e se qualcuno riesce a controllarlo, il microfono gioca a suo favore. Finché non ci sarà una patch, la sicurezza di questi modelli dipende dal fatto che le falle non vengano sfruttate. Per questo, i ricercatori che hanno partecipato al lavoro raccomandano di scollegare dalla rete gli smart TV LG, e Burke avverte che staccare il cavo di rete potrebbe non bastare se la TV continua ad avere accesso al wifi.
L’indagine sostiene inoltre che, all’attivarsi del riconoscimento vocale, la finestra di cattura resta aperta per circa 10-15 secondi dopo che la persona smette di parlare, e che quanto catturato viene trascritto e salvato nei registri dello stesso televisore in testo semplice. LG non nega che esista quella finestra, ma la inquadra in modo diverso, come si spiega più avanti.
Cosa risponde LG
L’azienda ha reagito prima con una dichiarazione breve e, il 12 settembre, con un comunicato ufficiale più ampio sulla privacy dei suoi televisori.
«Le affermazioni non sono vere»
Nella sua prima risposta, LG ha definito false le affermazioni del video di Gamers Nexus e ha assicurato che i suoi televisori elaborano dati vocali solo in due casi: quando si tiene premuto il pulsante voce del telecomando, oppure quando riconoscono una parola di attivazione come «Hi LG» dopo che l’utente ha attivato il riconoscimento vocale a distanza. «Al di fuori di questi casi, i televisori non raccolgono né registrano conversazioni dell’ambiente», ha affermato.
Riguardo alla scansione della rete, LG non lo smentisce: la definisce una funzione standard per rilevare e collegare altri dispositivi domestici, comune nei televisori e negli apparecchi smart per la casa. E riguardo all’ACR, ha ricordato che viene offerto su base volontaria per raccomandazioni, servizi e pubblicità personalizzata.
Il comunicato del 12 settembre, punto per punto
Voce. Il riconoscimento vocale è disattivato di fabbrica e funziona solo se è stato accettato l’accordo sulle informazioni vocali. Il rilevamento della parola di attivazione avviene sul televisore stesso, e l’audio che non la contiene non viene salvato, non viene trascritto e non viene inviato. La conversione in testo inizia solo dopo averla riconosciuta, e ogni sessione ha un limite di circa 18 secondi. Nei modelli compatibili, il microfono può essere disattivato con un interruttore fisico.
ACR. LG lo descrive come una funzione opzionale e disattivata di default, che richiede di accettare l’accordo sulle informazioni di visione. Secondo l’azienda, usa impronte audio per identificare il contenuto e non raccoglie registrazioni vocali, altre registrazioni audio, screenshot né video. La pubblicità basata sugli interessi richiede un consenso aggiuntivo, ed entrambi possono essere revocati in qualsiasi momento dalle impostazioni. Disattivandolo, la raccolta si interrompe.
Rete e partner. Le informazioni sui dispositivi rilevati non vengono usate per profilare le famiglie, per pubblicità tra dispositivi né per segmentare il pubblico. I dati dell’ACR possono invece essere condivisi con LG Ad Solutions per analisi dell’audience, ma i dati vocali e dell’audio ambientale no.
Sicurezza. LG mantiene un programma di ricompense per le vulnerabilità, collabora con ricercatori esterni e offre aggiornamenti di sicurezza fino a cinque anni dal lancio di ogni modello compatibile.
Gamers Nexus non ha considerato la questione chiusa: ha risposto con un nuovo video in cui definisce la reazione di LG manipolatoria e mantiene tutte le sue conclusioni. Il team, inoltre, ha annunciato che farà pressione affinché vengano approvate leggi che proteggano chi acquista questo tipo di apparecchi.
Dove le due versioni si scontrano davvero
Lette con calma, l’indagine e la risposta di LG coincidono su più cose di quanto sembri. Il vero disaccordo riguarda tre punti concreti.
La scansione della rete non è in discussione: lo è la sua portata. Entrambe le parti ammettono che esiste. La differenza sta nel se raccogliere nomi dei dispositivi, identificatori di rete e le wifi dei vicini sia il minimo necessario per collegare gli apparecchi, o qualcosa che va oltre. LG assicura che questi dati non vengono usati per scopi pubblicitari; Gamers Nexus non ha pubblicato prove dirette che vengano usati per questo, ma sì che vengono raccolti.
L’ACR: «disattivato di default» contro «funzionante». LG dice che è opzionale; Gamers Nexus lo ha trovato attivo. Entrambe le cose possono essere vere allo stesso tempo se il consenso viene dato durante la configurazione iniziale del televisore, dove è normale accettare più accordi in sequenza. Questa è esattamente la questione già affrontata dall’accordo del Texas: quanto sia chiaro quel consenso.
L’audio: funzionamento normale contro rischio. LG descrive come si comporta un televisore non manomesso. La dimostrazione di ascolto con lo schermo spento è stata fatta su un televisore compromesso. Non si contraddicono: l’azienda parla del design, i ricercatori del rischio che un attaccante lo sfrutti. La questione che resta aperta è quando arriverà la patch per le vulnerabilità comunicate.
Il precedente: l’accordo con il Texas
L’indagine non arriva nel vuoto. L’11 maggio 2026, il procuratore generale del Texas, Ken Paxton, ha annunciato un accordo con LG Electronics per l’uso dell’ACR nella raccolta di dati di visione dei residenti dello stato senza il loro consenso informato.
Secondo i termini annunciati, LG si impegna a non raccogliere dati di visione tramite ACR senza consenso informato, a mostrare sui suoi televisori un avviso pop-up che spieghi come vengono raccolti e usati questi dati, a pubblicare la stessa informazione sul proprio sito web, a offrire un modo chiaro e semplice per rifiutare la raccolta e a vietare qualsiasi trasferimento di dati di visione al Partito Comunista Cinese. LG non ha ammesso responsabilità né alcuna irregolarità.
L’accordo fa parte di una causa più ampia che la procura ha presentato a dicembre 2025 contro cinque produttori, accusati di spiare i texani dentro le loro stesse case: Samsung, Sony, LG, Hisense e TCL. Samsung aveva già chiuso un accordo prima di LG; i casi contro Sony, Hisense e TCL restano aperti.
Cosa potrebbe succedere dopo
Dopo la pubblicazione dell’indagine, diversi studi legali statunitensi hanno aperto indagini in vista di possibili class action. Una di queste si concentra sul fatto se determinati televisori LG raccolgano audio, identifichino i dispositivi della rete domestica e inviino queste informazioni all’azienda senza che chi li usa comprenda la reale portata della raccolta. Un’altra studia la situazione di proprietari a cui sarebbe stato chiesto di accettare nuove condizioni sulla privacy per poter installare aggiornamenti software obbligatori.
Per ora non si conoscono reazioni ufficiali da parte di autorità per la protezione dei dati fuori dagli Stati Uniti né un calendario per la patch delle vulnerabilità. I due fronti, quello legale e quello tecnico, sono quelli che decideranno fin dove arriverà il caso.
Cosa si può fare con un televisore LG
Chi ha un LG in casa può ridurre la propria esposizione senza rinunciare al televisore, e la maggior parte delle misure coincide con quanto l’azienda stessa descrive nel suo comunicato:
- Installare gli aggiornamenti del firmware non appena disponibili. È l’unica difesa contro le vulnerabilità comunicate, anche se non cambia la raccolta di dati che fa parte del design.
- Controllare gli accordi accettati nelle impostazioni e revocare quello sulle informazioni di visione, che disattiva l’ACR, e quello sulla pubblicità basata sugli interessi.
- Disattivare il riconoscimento vocale e la parola di attivazione se non vengono usati, e, nei modelli che ce l’hanno, spegnere il microfono con il suo interruttore fisico.
- Collegare il televisore a una rete separata, come quella ospiti del router o una specifica per i dispositivi smart, così da non vedere il resto degli apparecchi di casa.
- Disattivare UPnP sul router, che permette agli apparecchi di aprire porte verso internet in autonomia.
E un’opzione radicale che funziona con qualsiasi marca: usare il televisore senza collegarlo a internet e lasciare le app su una console o un lettore esterno. Bisogna tenere presente, però, che secondo l’indagine il televisore può memorizzare dati mentre è disconnesso e inviarli alla riconnessione, quindi perché sia efficace deve restare disconnesso in modo permanente.